SSCP / Lecciones en español · English
Lecciones de SSCP Oct 2025 outline
- Código de Ética de ISC2: preámbulo y los cuatro cánones, en orden de prioridad
- Tríada CIA, autenticidad, no repudio y privacidad
- Mínimo privilegio, necesidad de saber, separación de funciones, rotación de puestos y vacaciones obligatorias
- Defensa en profundidad, debido cuidado vs debida diligencia
- Categorías de controles (técnicos, administrativos, físicos) y tipos (preventivos, detectivos, correctivos, disuasivos, compensatorios, directivos)
- Documentar y verificar controles de seguridad funcionales; líneas base
- Ciclo de vida de la gestión de activos: inventario, propiedad, clasificación, retención y eliminación segura
- Roles de datos: propietario, custodio, usuario; sanitización de medios (limpiar, purgar, destruir)
- Gestión de cambios y de configuración: solicitud, análisis de impacto, aprobación, reversión y cambios de emergencia
- Concientización y capacitación en seguridad: simulaciones de phishing y medición de la efectividad
- Operaciones de seguridad física: perímetro, credenciales, vestíbulos de control de acceso, CCTV y registros de visitantes
- Factores de autenticación: algo que sabes, algo que tienes, algo que eres; MFA vs autenticación de varios pasos
- Biometría: FAR, FRR y CER
- Inicio de sesión único, Kerberos y autenticación de dispositivos
- Federación y confianza: SAML, OAuth 2.0, OpenID Connect, confianzas unidireccionales, bidireccionales y transitivas
- Confianza entre redes: extranets, conexiones con terceros y zero trust
- Ciclo de vida de la identidad: aprovisionamiento, verificación, mantenimiento, derechos de acceso y desaprovisionamiento
- Revisiones de acceso, recertificación y acumulación de privilegios
- Gestión de accesos privilegiados y cuentas de servicio
- Modelos de control de acceso: DAC, MAC, RBAC, basado en reglas y ABAC
- Controles de acceso físicos vs lógicos
- Términos de riesgo: activo, amenaza, vulnerabilidad, probabilidad e impacto
- Análisis cualitativo vs cuantitativo: SLE, ARO y ALE
- Tratamiento del riesgo: evitar, mitigar, transferir, aceptar; riesgo residual y registros de riesgos
- Marcos: NIST RMF / SP 800-30 e ISO 27005
- Aspectos legales y regulatorios: leyes de privacidad, notificación de brechas y residencia de datos
- Evaluaciones de seguridad: escaneo de vulnerabilidades (con y sin credenciales), pruebas de penetración y auditorías
- Gestión de vulnerabilidades: CVE/CVSS, priorización, falsos positivos y seguimiento de la remediación
- Plataformas de monitoreo: SIEM, fuentes de registros, sincronización de la hora e integridad de los registros
- Líneas base, anomalías y ajuste de alertas
- Análisis e informe de los resultados del monitoreo; escalamiento
- Ciclo de vida de un incidente: preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas
- Eventos vs incidentes, triaje y escalamiento
- Plan de respuesta a incidentes, roles y comunicaciones
- Análisis forense: orden de volatilidad, manejo de evidencia y cadena de custodia
- Imágenes forenses, bloqueadores de escritura y verificación de hash
- Consideraciones legales en las investigaciones
- Análisis de impacto en el negocio: MTD, RTO y RPO
- BCP vs DRP; sitios de recuperación: caliente, templado, frío y en la nube
- Tipos de respaldo (completo, incremental, diferencial) y pruebas de restauración
- Pruebas de planes: lista de verificación, ejercicio de mesa, simulación, paralela e interrupción total
- Por qué la criptografía: confidencialidad, integridad, autenticación y no repudio; datos en reposo, en tránsito y en uso
- Criptografía simétrica (AES) vs asimétrica (RSA, ECC) e intercambio de claves híbrido
- Hash, salting, HMAC y firmas digitales
- Gestión de claves: generación, distribución, almacenamiento, rotación, custodia y destrucción; HSM y TPM
- Protocolos seguros: TLS, SSH, IPsec, S/MIME y SFTP
- Secreto perfecto hacia adelante y elección de suites de cifrado
- PKI: autoridades de certificación, certificados, CSR, cadena de confianza, CRL y OCSP
- Red de confianza vs confianza jerárquica
- Modelos OSI y TCP/IP, puertos y protocolos comunes, IPv4/IPv6
- Ataques de red: envenenamiento ARP, envenenamiento DNS, DoS/DDoS, inundación SYN, en la ruta y suplantación
- Contramedidas: DAI, DNSSEC, SYN cookies y limitación de tasa
- Control de acceso a la red: 802.1X, RADIUS/TACACS+, comprobaciones de postura NAC y seguridad de puertos
- Segmentación: VLAN, DMZ/subredes filtradas, microsegmentación y zero trust
- VPN e IPsec (AH vs ESP, modo túnel vs transporte)
- Dispositivos de seguridad: firewalls (de paquetes, con estado, NGFW, WAF), IDS/IPS, proxies y balanceadores de carga
- Diseño de reglas de firewall y denegación implícita
- Seguridad inalámbrica: WPA2/WPA3, modo empresarial vs personal, AP no autorizados y gemelos malvados
- Redes convergentes y seguridad de VoIP
- Tipos de malware: virus, gusano, troyano, ransomware, rootkit, bomba lógica y malware sin archivos
- Actividad maliciosa e indicadores: beaconing, persistencia y escalada de privilegios
- Contramedidas: antimalware, sandboxing, listas de permitidos y capacitación de usuarios
- Seguridad de endpoints: HIDS/HIPS, EDR, firewalls de host, hardening y gestión de parches
- Gestión de dispositivos móviles: MDM/UEM, BYOD vs. COPE, contenedorización y borrado remoto
- Modelos de nube y responsabilidad compartida (IaaS, PaaS, SaaS)
- Seguridad en la nube: IAM, cifrado, CSPM, almacenamiento mal configurado y residencia de datos
- Virtualización: hipervisores, VM escape, VM sprawl y snapshots
- Fundamentos de aplicaciones seguras: validación de entradas y OWASP Top 10